Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >【Tools】探索轻量级的无害化钓鱼演练工具,提升网络安全!

【Tools】探索轻量级的无害化钓鱼演练工具,提升网络安全!

作者头像
释然IT杂谈
发布于 2024-12-12 07:31:13
发布于 2024-12-12 07:31:13
2010
举报
文章被收录于专栏:释然IT杂谈释然IT杂谈

前言介绍:

项目采用gin、gorm和grpc技术栈,打造了一个轻量级的钓鱼演练平台。其核心优势在于,通过点击模拟的木马文件,能够实现对用户屏幕的截图,并将其安全地传输至服务器端。同时,用户端会弹出一个自定义内容的提示文件,提醒用户已参与到钓鱼演练中。

由于项目尚未开发前端界面,用户可以通过将无害化钓鱼_http.openapi.json文件导入到Apifox中,来实现对API的调用和管理。

本项目旨在为网络安全演练提供技术支持,任何恶意使用都将由使用者自行承担责任。

主要功能:

核心功能介绍:

  • 名单管理: 用户可以上传Excel文件,实现一键导入潜在的钓鱼目标名单。
  • 个性化木马生成: 根据导入的邮件地址,系统能够批量生成对应的木马文件,确保每个目标都有其专属的木马文件。
  • 文件释放与提示: 当目标用户点击木马文件后,系统会释放并打开一个预设的文件,文件内容和名称都可以由服务器端自定义。
  • 信息记录: 系统会记录目标用户的主机信息,包括IP地址、用户身份认证信息、木马点击时的截图以及点击时间。
  • 数据导出: 支持将所有点击事件的数据进行导出,方便后续分析。

未来规划:

  • 邮件发送功能: 计划增加批量发送邮件的功能,以提高钓鱼演练的效率。
  • 木马增强: 计划为木马文件添加ICO图标和数字签名,以提高其真实性。
  • 前端开发: 计划开发前端页面,提升用户体验。

使用指南:

  • 配置修改: 首先,需要修改默认的config.yaml配置文件,填写数据库和服务器的相关配置信息。
  • 服务启动: 运行main.go文件启动Web服务。服务启动后,会自动创建fish数据库及其相关表。
  • 邮件导入: 通过文件导入功能,可以导入潜在钓鱼目标的邮件地址。
  • 木马生成: 用户可以选择自行编译源码或使用程序生成木马文件。
  • 服务端配置: 配置服务端返回的内容,包括木马被点击后生成的文件内容和打开的文件名。
  • 木马运行: 木马运行后,会创建文件并打开,同时记录点击事件。
  • 数据导出: 支持导出所有点击事件的数据。
  • 探活功能: 通过特定的请求方法,可以查询当前用户是否正在运行此程序。

效果展示: 免杀效果

下载链接: 项目地址: https://github.com/pow1e/pfish?tab=readme-ov-file 该工具已打包至网盘,直接扫码即可下载 https://pan.quark.cn/s/83d0a4e256b4

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2024-12-10,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 释然IT杂谈 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
记一次使用gophish开展的钓鱼演练
这周接到客户要求,组织一次钓鱼演练,要求是发送钓鱼邮件钓取用户账号及个人信息。用户提交后,跳转至警告界面,以此来提高客户单位针对钓鱼邮件的防范意识。
红队蓝军
2023/08/01
1.3K0
记一次使用gophish开展的钓鱼演练
Phishing钓鱼演练平台搭建
得到通知需要对某单位内部员工进行一次钓鱼邮件演练,因为之前接触的不多,钓鱼只是娱乐性的自己钓自己,记录下思路和踩坑。
纯情
2023/04/27
2.1K0
Phishing钓鱼演练平台搭建
gophish可视化钓鱼平台使用
本文接上一篇文章中,我们仔细的讲解一下基础用法,内容比较多也比较细,部分内容参考网上大佬的文章,如有侵权可私聊我。
网e渗透安全部
2022/06/15
2.9K3
gophish可视化钓鱼平台使用
攻防|企业钓鱼演练的一些总结和经验
由于传播、利用本公众号亿人安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号亿人安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!
亿人安全
2024/01/23
3890
攻防|企业钓鱼演练的一些总结和经验
【攻防演练】从钓鱼上线到内网漫游
一般钓鱼对象选取安全意识比较薄弱的岗位,如客服、招聘HR,在互联网或招聘app上可以搜集到
hyyrent
2022/12/26
8930
【攻防演练】从钓鱼上线到内网漫游
钓鱼攻击:Gophish邮件钓鱼平台搭建
目前越来越多的红蓝对抗中,钓鱼邮件攻击使用的越来越频繁,也是比较高效打点的一种方式,常见的钓鱼邮件攻击一种是直接通过二维码,内嵌链接、直接索要敏感信息等方式钓运维人员、内部人员相关的管理账号密码,另一种通过携带exe、execl、word等附件(附件中要么包含恶意代码、宏代码、要么是远控exe)的方式,诱导运维人员、内部员工点击相关的附件,以达到控制运维人员或者内部员工电脑的权限。但是一般项目中实施周期较短,并且需要进行数据统计等,因此本次主要介绍如何通过Gophish快速搭建邮件钓鱼平台。
HACK学习
2021/03/03
16.8K1
钓鱼攻击:Gophish邮件钓鱼平台搭建
【愚公系列】《网络安全应急管理与技术实践》 015-网络安全应急技术与实践(Web层-文件上传漏洞)
文件上传漏洞是指网站对于用户上传文件的验证过程不严格,导致攻击者可以上传恶意文件到服务器上执行任意代码或者获取敏感信息的安全漏洞。
愚公搬代码
2024/09/18
1530
【攻防演练】从钓鱼上线到内网漫游
声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。
亿人安全
2022/12/23
6730
【攻防演练】从钓鱼上线到内网漫游
攻防 | 红队钓鱼技术剖析与防范
随着安全防护技术水平的提高以及安全设备对攻击行为检测能力的提升,传统WEB攻击手段越来越难以有效突破防守单位的高强度防守。钓鱼攻击逐渐受到红队的重视。与传统的攻击手段相比,钓鱼攻击成功率高,往往能达到较好的攻击效果。
亿人安全
2023/09/25
1.1K0
攻防 | 红队钓鱼技术剖析与防范
红队技术-钓鱼手法及木马免杀技巧
钓鱼是攻防对抗中一种常用的手段,攻击者通常伪装成可信任的实体,例如合法的机构、公司或个人,以引诱受害者揭示敏感信息或执行恶意操作,能快速地撕破目标的伤口进行深入利用,快速进内网进行刷分,投递木马同时需要考虑逃避杀毒软件检测,本篇文章将围绕一些常见的钓鱼手法和木马免杀对抗展开
hyyrent
2023/11/16
9240
红队技术-钓鱼手法及木马免杀技巧
10月业务安全月报 | 美国将奇虎360和知道创宇列入黑名单;丰田泄露30万用户信息;苹果曝严重漏洞
导语:随着数字化的深入普及,业务愈加开放互联。企业的关键数据、用户信息、基础设施、运营过程等均处于边界模糊且日益开放的环境中,涉及利益流和高附加值的业务面临多样的安全隐患,随时可能遭遇损失,进而影响企业运营和发展。
顶象技术
2022/11/01
6440
10月业务安全月报 | 美国将奇虎360和知道创宇列入黑名单;丰田泄露30万用户信息;苹果曝严重漏洞
Goblin 红蓝对抗钓鱼攻击演练系统
Goblin 是一款适用于红蓝对抗的钓鱼演练工具。通过反向代理,可以在不影响用户操作的情况下无感知的获取用户的信息,或者诱导用户操作。也可以通过使用代理方式达到隐藏服务端的目的。内置插件,通过简单的配置,快速调整网页内容以达到更好的演练效果
Ms08067安全实验室
2022/09/26
8680
红队技巧-网络钓鱼
通过msf生成msi文件,python开启http服务,然后替换命令为攻击载荷,右键隐藏宏,并把文件执行方式改为
Gamma实验室
2021/03/10
3K0
红队技巧-网络钓鱼
SquarePhish:一款结合了OAuth身份验证流和二维码的高级网络钓鱼测试工具
SquarePhish是一款高级网络钓鱼测试工具,该工具整合了OAuth设备码身份验证流和二维码技术实现其功能。
FB客服
2023/02/10
7540
SquarePhish:一款结合了OAuth身份验证流和二维码的高级网络钓鱼测试工具
再次发现黑客利用新冠疫情实施钓鱼邮件攻击
近日,绿盟科技伏影实验室再次发现一起黑客利用新冠疫情实施钓鱼邮件攻击的案例,此次案例的攻击目标为一家位于中国台湾的POS解决方案提供商。
绿盟科技安全情报
2020/04/07
1.9K0
9月业务安全月报 | 西北工业大学遭美国国家安全局攻击;顶象发布人脸识别白皮书;《网络安全法》或迎来修改
导语:随着数字化的深入普及,业务愈加开放互联。企业的关键数据、用户信息、基础设施、运营过程等均处于边界模糊且日益开放的环境中,涉及利益流和高附加值的业务面临多样的安全隐患,随时可能遭遇损失,进而影响企业运营和发展。
顶象技术
2022/10/08
1.6K0
9月业务安全月报 | 西北工业大学遭美国国家安全局攻击;顶象发布人脸识别白皮书;《网络安全法》或迎来修改
CobaltStrike专题 | CobaltStrike实现批量发送钓鱼邮件
声明:本人坚决反对利用文章内容进行恶意攻击行为,一切错误行为必将受到惩罚,绿色网络需要靠我们共同维护,推荐大家在了解技术原理的前提下,更好的维护个人信息安全、企业安全、国家安全。
安全小王子
2021/07/14
1.6K0
关于钓鱼邮件的学习笔记
所以事前我们需要准备一个钓鱼网站,为了能让钓鱼网站在公网访问,还需要一个VPS,若想获得更好的伪装效果,还需要一个用于伪装的域名。VPS和域名都到手后,还可以搭建属于自己的邮服用于SMTPRelay。使用恶意附件的话,还需要准备一个恶意样本,能做免杀的话就更好了,接收shell的话,同样需要一个VPS。
FB客服
2020/03/24
3K0
关于钓鱼邮件的学习笔记
攻防演练对抗赛之初识文件钓鱼
今年参加了几次攻防演练对抗赛,其它队伍依靠社工结合文件钓鱼得了不少分,自己之前并没有相关知识的积累,因此在这个方面吃了一些亏。
FB客服
2019/12/06
2.2K0
企业如何做好员工安全意识提升
背景: 近年来随着网络安全政策、技术的不断发展,国内企业对于安全的重视程度越来越高,安全建设投入力度越来越大,安全防御能力得到了明显的提升。然而,企业面临一个尴尬的问题就是,企业即使做了很多安全防御措施,但依然无法有效的避免信息安全事件,而这些安全事件中绝大多数与企业内部员工安全意识不足有关。据相关机构数据统计,在所有的安全事件中,只有20-30%是由于黑客入侵造成的,而70-80%则是由于内部员工的疏忽或有意泄漏造成的。于此同时,2017年《中国网民网络安全意识调研报告》统计显示,近90%的网民认为当前
云鼎实验室
2021/12/06
1K0
推荐阅读
相关推荐
记一次使用gophish开展的钓鱼演练
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档